Ein Wandel von Verschlüsselung zu reinem Datendiebstahl
Jahrelang bedeutete Ransomware eines: Angreifer brachen in ein Netzwerk ein, verschlüsselten Dateien und forderten Lösegeld für einen Entschlüsselungsschlüssel. Dieses Modell verändert sich. In einem kürzlich geführten Interview mit HIPTHER diskutierte Jack Alexander vom Cybersicherheitsunternehmen Quorum Cyber den Aufstieg der reinen Datenerpressung, einer Taktik, bei der Kriminelle die Verschlüsselung vollständig überspringen und stattdessen damit drohen, gestohlene Informationen zu veröffentlichen, wenn kein Lösegeld gezahlt wird.
Der Unterschied ist wichtiger, als es auf den ersten Blick scheinen mag. Verschlüsselungsbasierte Ransomware stört den Betrieb sofort, Systeme fallen aus, Mitarbeiter können nicht arbeiten, und der Schaden ist unmittelbar sichtbar. Reine Datenerpressung ist leiser. Dateien bleiben zugänglich, das Geschäft läuft normal weiter, aber sensible Informationen, Kundendatensätze, Mitarbeiterdaten, Finanzdetails, haben das Gebäude bereits verlassen. Alexanders Ausführungen stellen dies als einen wachsenden Trend dar, den Organisationen und Regulierungsbehörden gleichermaßen ernst nehmen müssen, je näher das Jahr 2026 rückt.
Warum Identitätssicherheit und GDPR-Druck kollidieren
Laut der Interviewzusammenfassung verbindet Alexander den Aufstieg der reinen Datenerpressung mit breiteren Identitätssicherheitsrisiken und dem wachsenden Druck durch Datenschutzvorschriften wie die GDPR. Diese Verbindung ergibt Sinn, wenn man bedenkt, wie moderne Angriffe tatsächlich ablaufen. Anstatt Malware einzusetzen, die Antivirus-Warnungen auslöst, verlassen sich viele Angreifer heute auf gestohlene oder kompromittierte Anmeldedaten, um sich wie ein legitimer Mitarbeiter anzumelden. Einmal drinnen, kopieren sie still und leise sensible Dateien, bevor irgendjemand etwas Ungewöhnliches bemerkt.
Dieser Ansatz senkt die technische Hürde für Angreifer, erhöht jedoch die regulatorischen Einsätze für die Opfer. Unter der GDPR und ähnlichen Rahmenwerken stehen Organisationen, die einen Datenschutzverstoß erleiden, vor strengen Meldefristen und möglichen Geldstrafen, unabhängig davon, ob Ransomware etwas verschlüsselt hat. Ein reiner Datendiebstahlvorfall kann dieselben rechtlichen und reputationsbezogenen Folgen auslösen wie ein vollständiger Ransomware-Angriff, manchmal mit weniger Warnung, dass überhaupt ein Verstoß stattgefunden hat.
Dieses Muster ist nicht völlig neu. Untersuchungen früherer Ransomware-Kampagnen haben bereits gezeigt, wie Angreifer vertrauenswürdige Cloud-Dienste ausnutzen, um gestohlene Daten aus einem Netzwerk zu bewegen, ohne Alarm auszulösen. Ein früherer Fall, bei dem Vice Society Ransomware OneDrive für Datendiebstahl missbrauchte, veranschaulichte genau diese Art von Exfiltrationstechnik, bei der Angreifer eine legitime, weithin vertrauenswürdige Plattform als Vehikel nutzten, um sensible Dateien aus dem Netzwerk eines Opfers zu bewegen. Da reine Datenerpressung immer häufiger wird, ist damit zu rechnen, dass ähnlicher Missbrauch alltäglicher Cloud-Tools weiterhin in Vorfallberichten auftauchen wird.
Die Rolle der KI bei der Gestaltung der Cyberverteidigung 2026
Das Interview berührt auch, wie künstliche Intelligenz beide Seiten der Cybersicherheitsgleichung mit Blick auf 2026 umgestaltet. Angreifer nutzen zunehmend KI-gestützte Tools, um Aufklärung zu beschleunigen, wertvolle Daten schneller zu identifizieren und überzeugendere Social-Engineering-Versuche zu erstellen. Verteidiger wiederum stützen sich auf KI-gesteuerte Erkennungssysteme, um die subtilen Anzeichen unbefugten Datenzugriffs zu erkennen, bevor daraus ein massiver Verstoß wird.
Diese Wettrüstungsdynamik unterstreicht, warum Identitätssicherheit zu einem so zentralen Thema geworden ist. Wenn Angreifer mit legitimen Anmeldedaten an Verteidigungen vorbeischlüpfen können, könnten traditionelle malwarefokussierte Erkennungstools die Aktivität völlig übersehen. Alexanders Kommentare deuten darauf hin, dass Organisationen, die sich auf 2026 vorbereiten, weniger darüber nachdenken müssen, bösartigen Code zu stoppen, sondern mehr darüber, zu überwachen, wer Zugang zu welchen Daten hat und wie dieser Zugang genutzt wird.
Was das für Sie bedeutet
Für alltägliche Internetnutzer ist der Aufstieg der reinen Datenerpressung eine Erinnerung daran, dass ein Unternehmen keinen dramatischen Systemausfall erleiden muss, damit Ihre persönlichen Informationen gefährdet sind. Ein stiller, unentdeckter Verstoß kann dieselben sensiblen Datensätze offenlegen – Namen, Adressen, Finanzdetails, Gesundheitsinformationen –, die ein schlagzeilenträchtiger Ransomware-Angriff offenlegen würde.
Das bedeutet auch, dass Benachrichtigungen über Verstöße möglicherweise später oder mit weniger Aufsehen eintreffen als in der Vergangenheit, da es keine offensichtliche betriebliche Störung gibt, die die betroffene Organisation darauf hinweisen würde. Wachsam gegenüber Benachrichtigungs-E-Mails zu bleiben, Ihre Konten auf ungewöhnliche Aktivitäten zu überwachen und starke, einzigartige Passwörter mit Multi-Faktor-Authentifizierung zu verwenden, bleiben Ihre besten Verteidigungen, unabhängig davon, welche Erpressungsmethode Angreifer wählen.
Wichtigste Erkenntnisse
- Reine Datenerpressung überspringt die Verschlüsselung vollständig, was Verstöße schwerer schnell erkennbar macht.
- Identitätssicherheit, nicht nur Malware-Erkennung, wird zentral für die Verhinderung dieser Angriffe.
- GDPR und ähnliche Vorschriften gelten auch dann, wenn keine Ransomware-Nutzlast beteiligt ist, sodass Meldeverpflichtungen bestehen bleiben.
- KI beschleunigt sowohl Angreifertechniken als auch defensive Überwachung, während sich Organisationen auf 2026 vorbereiten.
- Einzelpersonen sollten Benachrichtigungen über Verstöße ernst nehmen und starke Kontohygiene aufrechterhalten, da stiller Datendiebstahl genauso schädlich sein kann wie ein sichtbarer Ransomware-Angriff.
Da reine Datenerpressung ein größerer Teil der Bedrohungslandschaft wird, wird es Ihnen helfen, Ihre eigenen Informationen im kommenden Jahr besser zu schützen, informiert zu bleiben darüber, wie Angreifer vorgehen und wie Organisationen reagieren.




